Startseite/Digitale Bedrohungen
Passwörter & LoginsCredential Stuffing
Angreifer probieren Ihr geleaktes Passwort auf Hunderten Seiten, bis eine sie hereinlässt.
Was es ist
Credential Stuffing ist ein automatisierter Angriff, der bei einem Datenleck gestohlene Benutzername-Passwort-Paare nimmt und sie bei vielen anderen Diensten ausprobiert. Weil so viele Menschen dasselbe Passwort wiederverwenden, kann ein einziges Leck still E-Mail-, Shopping- und Bankkonten im ganzen Web öffnen.
Wie es passiert
Nach dem Leck eines Unternehmens werden Login-Listen online gehandelt. Angreifer speisen sie in Software ein, die sie automatisch gegen unzählige Seiten testet. Funktioniert ein wiederverwendetes Passwort, übernehmen sie das Konto, ändern dessen Wiederherstellungsdaten und nutzen es, um alles Verbundene zu erreichen.
Warnzeichen
- Login-Warnungen oder „neues Gerät“-Benachrichtigungen, die Sie nicht ausgelöst haben.
- Aussperrung aus einem Konto, dessen Passwort plötzlich nicht mehr funktioniert.
- Passwort-Zurücksetzen-E-Mails, die Sie nie angefordert haben.
- Ein Leck-Warndienst meldet, dass Ihre Daten offengelegt wurden.
Wen es trifft
Jeder, der Passwörter wiederverwendet, ist gefährdet — also die meisten Menschen. Konten mit gespeicherten Zahlungsdaten, Treuepunkten oder Wiederverkaufswert sind besonders attraktiv. Je mehr Lecks Ihre E-Mail enthalten, desto öfter werden Ihre Zugangsdaten probiert.
So schützen Sie sich
- Nutzen Sie für jedes Konto ein einzigartiges Passwort — ein Passwort-Manager macht das mühelos.
- Aktivieren Sie die Zwei-Faktor-Authentifizierung, damit ein gestohlenes Passwort allein nicht genügt.
- Prüfen Sie auf haveibeenpwned.com, welche Lecks Sie betreffen, und ändern Sie diese Passwörter.
- Schützen Sie zuerst Ihre E-Mail; sie kann fast jedes andere Konto zurücksetzen.
- Ersetzen Sie jedes Passwort, das Sie an mehr als einer Stelle verwendet haben.
Wenn es Ihnen passiert
- Ändern Sie das Passwort des betroffenen Kontos und überall, wo Sie es verwendet haben.
- Aktivieren Sie die Zwei-Faktor-Authentifizierung und prüfen Sie verbundene Apps und Wiederherstellungsoptionen des Kontos.
- Suchen Sie nach Änderungen des Angreifers — Weiterleitungsregeln, neue Adressen oder Zahlungsempfänger.
- Geht es um Geld oder Identität, kontaktieren Sie Ihre Bank und melden Sie es Ihrer Betrugsstelle.